🔩安全工程师2024秋招一面☎️2

接上篇

浏览器有什么安全特性可以防护XSS
如何防护富文本XSS
了解CSP吗

回答的不好,搜了一下答案,简单记一下吧。。
    XSS https://tech.meituan.com/2018/09/27/fe-security.html

    虽然在渲染页面和执行 JavaScript 时,通过谨慎的转义可以防止 XSS 的发生,但完全依靠开发的谨慎仍然是不够的。以下介绍一些通用的方案,可以降低 XSS 带来的风险和后果。
    1. Content Security Policy
    严格的 CSP 在 XSS 的防范中可以起到以下的作用:
    禁止加载外域代码,防止复杂的攻击逻辑。
    禁止外域提交,网站被攻击后,用户的数据不会泄露到外域。
    禁止内联脚本执行(规则较严格,目前发现 GitHub 使用)。
    禁止未授权的脚本执行(新特性,Google Map 移动版在使用)。
    合理使用上报可以及时发现 XSS,利于尽快修复问题。
    关于 CSP 的详情,请关注前端安全系列后续的文章。
    2. 输入内容长度控制
    对于不受信任的输入,都应该限定一个合理的长度。虽然无法完全防止 XSS 发生,但可以增加 XSS 攻击的难度。
    3. 其他安全措施
    3.1 HTTP-only Cookie: 禁止 JavaScript 读取某些敏感 Cookie,攻击者完成 XSS 注入后也无法窃取此 Cookie。
    3.2 验证码:防止脚本冒充用户提交危险操作。

半小时简历项目简介,只能说还好是面试官盲区,一通胡说八道🤦编都编不下去
有一个内网横向移动的项目,没吃透就放上去了,被问得很惨

十分钟soft skills拷打
1. 在哪自学 学到哪了 学什么了
2. 你是安全部门,SDLC过程中就发现开发团队有中低危漏洞,但对方不屑一顾,现在功能已部署上线,你如何与其沟通。。」
我以为是拷打对high-level的业务交互理解,不敢乱说,结果只是看看交流能力😑
「按照规范制度 修复标准 不修复的话和研发沟通 告知具体危害后果 长期不修。。先讲道理 讲不通谈规则 集团安全红线 中低危 修复时间 可以延期 但不可以太久。。」
全部评论
什么公司呢,看上去是做sdlc的部门,问的也不难
1 回复 分享
发布于 2024-01-26 17:35 北京

相关推荐

不愿透露姓名的神秘牛友
2025-12-17 16:48
今天九点半到公司,我跟往常一样先扫了眼电脑,屁活儿没有。寻思着没事干,就去蹲了个厕所,回来摸出手机刷了会儿。结果老板刚好路过,拍了我一下说上班别玩手机,我吓得赶紧揣兜里。也就过了四十分钟吧,我的直属领导把我叫到小隔间,上来就给我一句:“你玩手机这事儿把老板惹毛了,说白了,你可以重新找工作了,等下 HR 会来跟你谈。” 我当时脑子直接宕机,一句话都没憋出来。后面 HR 找我谈话,直属领导也在旁边。HR 说我这毛病不是一次两次了,属于屡教不改,不光上班玩手机,还用公司电脑看论文、弄学校的事儿。我当时人都傻了,上班摸鱼是不对,可我都是闲得发慌的时候才摸啊!而且玩手机这事儿,从来没人跟我说过后果这么严重,更没人告诉我在公司学个习也算犯错!连一次口头提醒都没有,哪儿来的屡教不改啊?更让我膈应的是,昨天部门刚开了会,说四个实习生里留一个转正,让大家好好表现。结果今天我就因为玩手机被开了。但搞笑的是,开会前直属领导就把我叫去小会议室,明明白白告诉我:“转正这事儿你就别想了,你的学历达不到我们部门要求,当初招你进来也没打算给你这个机会。”合着我没入贵厂的眼是吧?可我都已经被排除在转正名单外了,摸个鱼至于直接把我开了吗?真的太离谱了!
rush$0522:转正名单没进,大概率本来就没打算留你
摸鱼被leader发现了...
点赞 评论 收藏
分享
评论
1
11
分享

创作者周榜

更多
牛客网
牛客网在线编程
牛客网题解
牛客企业服务